zimo mobile logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
Upravljaj obavijestima
  • Prijavi se na newsletter
  • Imaš priču? Pošalji
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
Nova TV
  • Vijesti
  • Video
  • Zadovoljna
  • Tech
  • Blog
  • Nova TV
  • Doma TV
  • zimo logo
  • Tehnologija
  • Znanost
  • Društvene mreže
  • Esport
  • Business
Prati nas:
  • Dnevnik.hr
  • Vijesti
  • Sport
  • Showbizz
  • Lifestyle
  • Putovanja
  • Zdravlje
  • Biznis
  • Zabava
  • Teen
  • Tv
Ostalo

Wordpress security checklista by Neuralab

Brza checklista za osiguravanje Wordpress web sjedišta. Od instaliranja do održavanja

Zimo
Neuralab | 03.12.2012. / 14:49 komentari

Podijeli

Wordpress security checklista by Neuralab

Iako niti jedan CMS nije 100% siguran, zadaća svakog web developera je da taj postotak poveća koliko god je moguće. Smatrajte stoga ovu “checklistu” postupkom kojim ćemo smanjiti vjerojatnost upada na WordPress sjedište, no imajte na umu da ona rješava samo tehnološke postupke, tj. ukradeni laptop ili iPhone sa spremljenim šiframa poništava sve ove točke pa držite barem jedno oko otvorenim.

tri vijesti o kojima se priča Projektil zrak-zrak Meteor Stiže Meteor Ukrajina će s Gripenima dobiti i projektil koji ruske zrakoplove može rušiti s vrlo velike udaljenosti Baterija telefona, ilustracija Dva brenda dominiraju Koji telefon ima najbolju bateriju? Test je pokazao zanimljive rezultate Djevojka zijeva Više od refleksa Zijevanje čini nešto posve neočekivano u našim mozgovima, a znanstvenici kažu: "Ovo uopće nismo očekivali"

Prije instalacije...


1. Preuzmite najnoviju stabilnu verziju WordPressa sa službene stranice


Staro softveraško pravilo nalaže da se u produkciju ne ide sa verzijama software-a koje završavaju sa “0”, a to vrijedi i za WordPress. Na primjer, nije mudro živu stranicu nadograditi na WP 3.5.0. Bolje je da pričekate tjedan, dva, tri dok community nije upozorio i otklonio propuste koji su nastali pri velikim doradama sustava. Tipični kandidati za produkcijsku instalaciju su npr. 3.4.9 verzije pošto su na njima sve značajke temeljito istestirane i ispravljene. Pročitajte Wiki ukoliko želite saznati više informacija o verzioniranju software-a.


2. Osigurajte web server ili cloud platformu


Šifre koje čuvaju “LAMP stack” moraju biti “randomizirane” riječi (npr. “c7Xke96H18jQ35”) kako bi se spriječili dictionary napadi, a otvorite samo one portove koji su potrebni za nesmetano funkcioniranje web sjedišta. Također, uklonite software koji operativno ne koristite na serveru te izvršavajte regularni update cijelog sustava. Osiguravanje Linux servera je tema preopsežna za ovakav članak pa vas upućujemo na Google ukoliko sami održavate hosting platformu. Sretno vam na tom putu jer do današnjeg dana Google sadržava preko 498.000.000 tematskih odgovora :)


3. Kreirajte sigurnu MySQL bazu podataka


Kod kreiranja baze potrebno je odrediti naziv same baze podataka, korisničko ime te lozinku za pristup. Neka sve tri riječi budu “randomizirani” hashevi, a kreirane šifre čuvajte pomoću odličnog i besplatnog alata -> http://keepass.info/

Inače, ovakav način obrane zove se “Security through obscurity”, a više informacija pronađite u opsežnom Wiki članku-


4. Promijenite tajne WP Salt ključeve


WordPress osigurava svoje lozinke tako da “zasoli” sve što vi unesete kao lozinku. Ti tajni ključevi koje služe za “soljenje” se nalaze unutar wp-config.php datoteke, a nove možete kreirati na službenom WP sjedištu.


5. Uklonite “kod” koji prikazuje verziju WordPressa u temi


Ovaj korak možete napraviti pri izgradnji teme no istu stvar možete napraviti i pomoću dodatnih sigurnosnih alata koje ćemo instalirati nakon core WP instalacije.

Tijekom instalacije...


6. Prefiksacija WP tablica


WordPress prilikom instalacije nudi na izbor tzv. table_prefix. Odaberite neki random skup brojeva i slova npr. “c7Xke96H18jQ35”. Što se time postiže? Osoba koja izvršava napad na WP sada ne zna kako se zovu vaše tablice u bazi (te i to mora pogađati). Samim time smo dodali još jedan sloj obrane :)


7. Ne koristite “Admin” za naziv administratorskog korisnika


Odaberite neko smisleno ime npr. “MisoKovac” ili slično.  Kao i u točki 6, haker će sada morati dodatno pogađati kako se zove administrator da bi dobio pristup WordPressu.


8. Koristite jake šifre


Ovo pravilo se odnosi na cijelu checklistu, a glasi:

  • lozinka mora sadržavati barem 15 slova i barem 5 brojeva
  • slova moraju biti kombinacija malih i VELIKIH
  • ne unosite brojevne ili slovne slijedove npr. “12345” ili “abcdef”
  • primjer dobre lozinke: “l2Ap7mDp502BkeLap10f5”

Odmah nakon instalacije...


9. Instalirajte sigurnosne alate (pluginove)


  1. WP security scan - http://wordpress.org/extend/plugins/wp-security-scan/
  2. WordPress exploit scanner - http://wordpress.org/extend/plugins/exploit-scanner/
  3. Website defender - http://wordpress.org/extend/plugins/websitedefender-wordpress-security/
  4. XCloner - http://wordpress.org/extend/plugins/xcloner-backup-and-restore/

Svaki od ovih alata ima svoje postavke koje morate dodatno proučiti te primjeniti. XCloner doduše služi samo za backup cijelog sustava, dok prva tri služe za analizu i popravak postojeće instalacije. Svi pluginovi su ažurirani na dnevnoj bazi te ekstenzivno korišteni od zajednice, a biti će vam velika pomoć pri osiguravanju WP sjedišta. Provjerite i našu internu listu pluginova ukoliko vam treba i neka druga funkcionalnost.


10. Osigurajte WP admin sučelje


WP-Admin sučelje se može osigurati s gore navedenim alatima, a neki od načina su: dozvoljavanje pristupa samo određenim IP adresama, locking-out korisnika koji više od tri puta unesu krivu lozinku i sl.


11. Minimizirajte FTP dopuštenja


Počnite sa “755” za direktorije te za datoteke namjestite dopuštenja na “644”. Povećajte dopuštenja samo ukoliko ne možete nešto ”uploadati” ili uređivati.


12. Promijenite putanju do wp-config.php datoteke


Od WP verzije 2.6,  wp-config.php je moguće premjestiti jedan level iznad root mape. Tako svim domain-level napadima onemogućavate pristup do wp-config datoteke tj. dodajete još jedan sigurnosni sloj.

Za vrijeme korištenja stranice...


13. Uklonite nepotrebne teme i pluginove


Pluginovi i teme su jednostavna stražnja ulazna vrata na WP instalaciju stoga svakako uklonite nekorištene pluginove i onemogućene teme. Administriranje i “backupiranje” će biti čišće, brže i jednostavnije pa time dobivate i dodatni razlog da krenete u “purge” akciju.


14. Regularno nadograđujte WP sjedište


Pratite verzije te osvježavajte WP instalaciju. Uglavnom, opće uvriježeno mišljenje je da se kod velike većine napada radi upravo o starim verzijama WP sustava, no sjetite se pravila br.1 … oprezno i mudro s “0” verzijama.


15. Prijavite sigurnosne propuste


Napravite WP zajednici uslugu i prijavite sumnjivo ponašanje čim naiđete na njega (bilo kod originalnih datoteka ili raznovrsnih pluginova) na security@wordpress.org ili plugins@wordpress.org.

Krešimir Končić, Neuralab

Mislite li da je ovo potpuni pregled koraka za osiguravanje Wordpressa? Komentirajte, pišite ili tweetajte na @transmeettv...


Neuralab je digitalno-kreativna agencija koja niže jedinice i nule od 2007.godine. Kreira web projekte, mobilne i facebook aplikacije, producira video uratke kroz Transmeet.Tv sub-brand te zajedno s klijentima realizira cjelokupnu online strategiju.

Follow @transmeettv

PODIJELJENO 0 PUTA

Podijeli

!Komentari su onemogućeni za ovaj članak.
aktualno najčitanije
Istraživanje otkriva u kojoj dobi su naša snaga i kondicija (bili) na vrhuncu
Trajalo gotovo 50 godina
Istraživanje otkriva u kojoj dobi su naša snaga i kondicija (bili) na vrhuncu
Umjetna inteligencija sada predviđa poteze neprijatelja i logističke potrebe američke vojske na terenu
Nema više zastoja i nestašica
Umjetna inteligencija sada predviđa poteze neprijatelja i logističke potrebe američke vojske na terenu
Ruske snage "u kaosu": SpaceX im uskratio pristup Starlinku
Ukrajinci provjeravaju
Ruske snage "u kaosu": SpaceX im uskratio pristup Starlinku
Što im je to trebalo? Automobilski div uveo pretplatu za grijanja sjedala pa se sad posuli pepelom
Na udaru kritika
Što im je to trebalo? Automobilski div uveo pretplatu za grijanja sjedala pa se sad posuli pepelom
Iznenađenje iz svemira: Jupiter je zapravo manji nego se vjerovalo?
Najveći u Sunčevom sustavu
Iznenađenje iz svemira: Jupiter je zapravo manji nego se vjerovalo?
Domaći znanstvenici istražuju: Mogu li bakterije pomoći protiv suše?
Naglasak na autohtonim vrstama
Domaći znanstvenici istražuju: Mogu li bakterije pomoći protiv suše?
Ukrajina će s Gripenima dobiti i projektil koji ruske zrakoplove može rušiti s vrlo velike udaljenosti
Stiže Meteor
Ukrajina će s Gripenima dobiti i projektil koji ruske zrakoplove može rušiti s vrlo velike udaljenosti
Koji telefon ima najbolju bateriju? Test je pokazao zanimljive rezultate
Dva brenda dominiraju
Koji telefon ima najbolju bateriju? Test je pokazao zanimljive rezultate
Zijevanje čini nešto posve neočekivano u našim mozgovima, a znanstvenici kažu: "Ovo uopće nismo očekivali"
Više od refleksa
Zijevanje čini nešto posve neočekivano u našim mozgovima, a znanstvenici kažu: "Ovo uopće nismo očekivali"
Ova eksperimentalna tableta smanjuje kolesterol u krvi za čak 60 posto
Rezultat novog istraživanja
Ova eksperimentalna tableta smanjuje kolesterol u krvi za čak 60 posto
Kako sigurno popiti kavu ako imate povišen krvni tlak?
Stručnjakinja savjetuje
Kako sigurno popiti kavu ako imate povišen krvni tlak?
Neočekivano otkriće: Nuklearni udar na asteroid koji bi prijetio Zemlji ipak je moguć?
Nova simulacija pokazala
Neočekivano otkriće: Nuklearni udar na asteroid koji bi prijetio Zemlji ipak je moguć?

Vezane vijesti

Ne propustite ni ovo

vijesti
Mile Kekin: Plenković je u pravu
BRZI ODGOVOR
Mile Kekin: "Nisam mislio da ću to ikada reći, ali Plenković je u pravu"
Veliki požar u istraživačkom institutu GSI u Darmstadtu
U NJEMAČKOJ
Gori istraživački institut, koji ima važan projekt, poslano upozorenje: "Zatvorite prozore i isključite klime"
Potres pogodio veliki hrvatski otok
Tlo ne miruje
Potres pogodio veliki hrvatski otok: "Dobro je zatreslo"
show
Marko Perković Thompson najavio novi koncert u Širokom Brijegu
"samo jako"
Thompson rasprodao koncert u rekordnom roku, novi datum već je spreman!
Kako izgleda partner Milice Todorović?
krio se devet mjeseci
Više nije tajna: Srpski mediji otkrili kako izgleda otac sina folk-zvijezde!
Osporena odluka Karla Lagerfelda
oko 200 milijuna eura
Što će biti s bizarnom oporukom modnog mogula? Mnogi ne vjeruju kome je sve ostavio
zdravlje
Smrznuti špinat: Recepti zbog kojih ćete zaboraviti da ste ga kao dijete mrzili
Po preporuci nutricionistice
Smrznuti špinat: Recepti zbog kojih ćete zaboraviti da ste ga kao dijete mrzili
Zamjenjuje li masturbacija seks u vezama?
Ovo kaže znanost
Zamjenjuje li masturbacija seks u vezama?
Što vam vaši plinovi mogu reći o zdravlju vaših crijeva?
Gotovo 100 % ljudi ih ispušta
Što vam vaši plinovi mogu reći o zdravlju vaših crijeva?
zabava
Pilot otkriva najčudnije stvari koje je ikada vidio tijekom leta
Zanimljivo
Pilot otkriva najčudnije stvari koje je ikada vidio tijekom leta
Ovako influenceri izgledaju dok se snimaju, bizarni prizori nasmijali promatrače
Što to izvode?
Ovako influenceri izgledaju dok se snimaju, bizarni prizori nasmijali promatrače
"Znam da nisam jedina": Žena podijelila snimku muža dok se sprema za posao i ujedinila regiju
Zvuči poznato?
"Znam da nisam jedina": Žena podijelila snimku muža dok se sprema za posao i ujedinila regiju
tech
Zijevanje čini nešto posve neočekivano u našim mozgovima, a znanstvenici kažu: "Ovo uopće nismo očekivali"
Više od refleksa
Zijevanje čini nešto posve neočekivano u našim mozgovima, a znanstvenici kažu: "Ovo uopće nismo očekivali"
Koji telefon ima najbolju bateriju? Test je pokazao zanimljive rezultate
Dva brenda dominiraju
Koji telefon ima najbolju bateriju? Test je pokazao zanimljive rezultate
Ukrajina će s Gripenima dobiti i projektil koji ruske zrakoplove može rušiti s vrlo velike udaljenosti
Stiže Meteor
Ukrajina će s Gripenima dobiti i projektil koji ruske zrakoplove može rušiti s vrlo velike udaljenosti
sport
Povijesni transfer Slaven Belupa! Otišao je Jagušić, velikan poslao i privatni avion
kakav posao!
Povijesni transfer Slaven Belupa! Otišao je Jagušić, velikan poslao i privatni avion
Šok iz NBA lige: Ivica Zubac ima novi klub!
opa!
Šok iz NBA lige: Ivica Zubac ima novi klub!
Preminuo je bivši igrač Dinama, odigrao je 310 utakmica i zabio 10 golova
počivao u miru
Preminuo je bivši igrač Dinama, odigrao je 310 utakmica i zabio 10 golova
tv
IN Magazin: Iza kulisa hit serije "Tajne prošlosti"
TAJNE PROŠLOSTI
Iza kulisa hit serije "Tajne prošlosti"
Tajne prošlosti: Čini se da joj je ipak odlučila pomoći
TAJNE PROŠLOSTI
Tajne prošlosti: Čini se da joj je ipak odlučila pomoći
Kumovi: Njihova ljubav je neupitna, ali ponos bi ih mogao zauvijek razdvojiti
KUMOVI
Njihova ljubav je neupitna, ali ponos bi ih mogao zauvijek razdvojiti
putovanja
Kviz općeg znanja: Možete li točno odgovoriti na ovih 15 pitanja?
Za znalce
Kviz općeg znanja: Možete li točno odgovoriti na ovih 15 pitanja?
Ovaj gigantski aerodrom gradi se usred “ničega”, kad bude gotov njima će se služiti 100 milijuna ljudi
Najveći na kontinentu
Ovaj gigantski aerodrom gradi se usred "ničega", a kad bude gotov, njime će se služiti 100 milijuna ljudi
Trik za krafne koje nisu masne
Male tajne majstora
Najvažnija stvar kod pečenja krafni, ako ovo napravite neće biti masne i teške
novac
Elon Musk postao prva osoba u povijesti čije je bogatstvo premašilo 800 milijardi dolara
Nakon spajanja tvrtki
Elon Musk postao prva osoba u povijesti čije je bogatstvo premašilo 800 milijardi dolara
S više od 155 milijuna prodanih primjeraka, postao najuspješniji proizvod u povijesti
Svi ga znamo
S više od 155 milijuna prodanih primjeraka, postao najuspješniji proizvod u povijesti
Na 6000 metara dubine pronašli pravo blago. "Više nećemo biti ovisni o Kini"
Na dnu oceana
Na 6000 metara dubine pronašli pravo blago. "Više nećemo biti ovisni o Kini"
lifestyle
Ponuda crnih haljina u novim kolekcijama
MODNI KLASIK
15 haljina koje stoje baš svima - a jedna košta samo 13 eura
Ulična moda Zadar u najlonkama s uzorkom i visokim čizmama
Petica za stil
Kako se dobro skockala! Šetnja Zadrom u najlonkama s uzorkom stvorenima za finjak izdanje
Cipele za proljeće 2026. godine
Najveći trendovi
Ovo je pet vrsta cipela koje ćemo najviše nositi ovog proljeća - neke možda već imate u ormaru
sve
Povijesni transfer Slaven Belupa! Otišao je Jagušić, velikan poslao i privatni avion
kakav posao!
Povijesni transfer Slaven Belupa! Otišao je Jagušić, velikan poslao i privatni avion
Ponuda crnih haljina u novim kolekcijama
MODNI KLASIK
15 haljina koje stoje baš svima - a jedna košta samo 13 eura
Šok iz NBA lige: Ivica Zubac ima novi klub!
opa!
Šok iz NBA lige: Ivica Zubac ima novi klub!
 

Nastavi čitati

Ostalo
Učenici ekonomske škole Velika Gorica (Foto: Dnevnik.hr) - 1
Osvojili vrijedne nagrade

Izostaje potpora države: Oni su srednjoškolci iz Velike Gorice i imaju projekte koji se sviđaju poslodavcima

piše
Ostalo
Matematika (Foto: Getty Images)

Najveća hrvatska IT kompanija osigurat će našim matematičarima pripremu za olimpijadu

piše Valentina Pavlica
Ostalo
Bill Gates (Foto: AFP)
Prljava posla

Bill Gates staklenkom izmeta podržao kinesku zahodsku revoluciju

piše Martina Čizmić
Ostalo
Asteroid Oumuamua (Foto: AFP)
Oumuamua zbunjuje znanstvenike

Misteriozni asteroid: Gigantsku ''solarnu jedrilicu'' u naš Sunčev sustav poslala je druga civilizacija?!

piše
Ostalo
Paul Allen, suosnivač Microsofta (Foto: AFP)
nakon teške bolesti

"Stvorio je magične proizvode":  Preminuo suosnivač Microsofta Paul Allen

piše
Ostalo
Slika nije dostupna
Radioeksplozije

Signali izvanzemaljaca, pogona svemirskih brodova ili sudar crnih rupa? Jedno je sigurno - broj se udvostručio

piše E.P.
  • Pišite nam
  • Uredništvo
  • Oglašavanje i marketing
  • Uvjeti korištenja
  • Politika zaštite privatnosti
  • Politika o kolačićima
  • Dnevnik
  • Nova Plus
  • Gol.hr
  • Zadovoljna
  • Kreni Zdravo
  • NovaTV
  • DomaTV
Upravljaj obavijestima